חולשה בנתב RT-AX55 של ASUS אפשרה לתוקף מזוהה להריץ פקודות מערכת על המכשיר דרך אחד ממסכי ההגדרות. הדירוג שלה 8.8 מתוך 10, והיא נכללת ברשימת החולשות שידוע שמנוצלות בפועל.

מה החולשה?

בתוך מסך הגדרות איכות השירות (QoS) של הנתב היה שדה שמקבל ערך מהמשתמש, במקרה הזה רשימת כללי רוחב הפס. הנתב שילב את הערך הזה בתוך פקודה שהוא מריץ במערכת ההפעלה שלו בלי לסנן אותו, וכך תוקף יכול היה להזריק פקודות משלו. לטכניקה הזאת קוראים OS command injection, הזרקת פקודות מערכת דרך שדה קלט שלא סונן.

הניצול דורש שהתוקף כבר יהיה מחובר לממשק הניהול, כלומר שיהיו בידיו פרטי אימות. לכן הסיכון גדל כשהנתב נשאר עם סיסמת ברירת מחדל או סיסמה חלשה, או כשממשק הניהול חשוף לאינטרנט.

מי מושפע?

מושפע נתב RT-AX55 עם גרסת הקושחה 3.0.0.4.386.51598. RT-AX55 הוא דגם נפוץ יחסית של ASUS ונמצא בבתים בישראל.

האם מנוצלת בפועל?

כן. החולשה נכללת בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בשטח, החל מ-2 ביוני 2025.

מה עושים?

עדכנו את קושחת הנתב. בממשק הניהול של ASUS גשו למסך שדרוג הקושחה (Firmware Upgrade) והתקינו גרסה חדשה יותר מ-3.0.0.4.386.51598. אם ASUS פרסמה עדכון לדגם, הוא יופיע שם.

מכיוון שהניצול דורש חיבור לממשק הניהול, החליפו את סיסמת המנהל לסיסמה חזקה וייחודית אם עדיין לא עשיתם זאת, ואל תשאירו את ממשק הניהול פתוח לגישה מהאינטרנט. גישה מרחוק כדאי לבצע דרך VPN ולא על ידי חשיפת הנתב לכל הרשת.